WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-12657 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.6.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12657 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.6.3 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 5.6.3 5.6.3 2026-07-01

CVE-2026-12657

El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta y incluyendo la 5.6.2 a través del parámetro 'service_id' debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados creen reservas aprobadas contra servicios explícitamente restringidos a administradores y agentes, consumiendo capacidad de citas restringida e iniciando reservas no autorizadas para servicios solo accesibles por admin/agentes. El bypass funciona tanto mediante el parámetro params[booking][service_id] en steps__load_step como mediante el parámetro presets[selected_service] en steps__start, ambos públicamente accesibles sin autenticación.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.